한 회사에서 새 AWS 계정에 새 애플리케이션을 위한 VPC를 생성했습니다. 이 VPC는 데이터베이스 액세스를 위해 동일 리전의 다른 계정에 있는 기존 VPC와 피어링되어 있습니다. 애플리케이션 VPC에서는 Amazon EC2 인스턴스가 자주 생성 및 종료되지만, 일부 인스턴스만 TCP 포트 1521을 통해 피어링된 VPC의 데이터베이스에 연결해야 합니다. 보안 엔지니어는 필요한 인스턴스만 데이터베이스에 연결할 수 있도록 해야 합니다. 엔지니어는 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 애플리케이션 VPC에 인바운드 규칙이 없는 보안 그룹을 생성합니다. 데이터베이스 VPC에 인바운드 규칙이 애플리케이션 VPC 보안 그룹에서 TCP 포트 1521을 허용하는 보안 그룹을 생성합니다. 데이터베이스 액세스가 필요한 인스턴스에 애플리케이션 보안 그룹을 연결하고 데이터베이스 인스턴스에 데이터베이스 보안 그룹을 연결합니다..
이것이 정답인 이유
이 솔루션은 최소 권한 원칙을 따릅니다. 애플리케이션 VPC의 특정 보안 그룹을 소스로 지정하여 데이터베이스 VPC의 보안 그룹 인바운드 규칙에서 TCP 포트 1521을 허용합니다. 이렇게 하면 데이터베이스에 액세스해야 하는 애플리케이션 인스턴스에만 해당 보안 그룹을 연결하여 필요한 인스턴스만 데이터베이스에 연결할 수 있도록 합니다.
다른 옵션들은 CIDR 블록을 소스로 사용하거나 네트워크 ACL을 불필요하게 사용함으로써 너무 광범위한 액세스를 허용하거나, 애플리케이션 VPC에 불필요한 인바운드 규칙을 생성하여 보안 그룹의 목적에 맞지 않습니다. 특히, 보안 그룹은 VPC 피어링을 통해 다른 VPC의 보안 그룹을 참조할 수 있어, IP 주소 범위 대신 특정 인스턴스 그룹에 대한 액세스를 세밀하게 제어할 수 있습니다.